ГлавнаяБаза знанийЧем опасен сайт без HTTPS

Чем опасен сайт без HTTPS

Техника сайта 8 сентября 2026 г.

Сайт без HTTPS передаёт данные форм открытым текстом и нарушает ст. 19 152-ФЗ. Разбираем, чем это грозит на практике и как быстро закрыть проблему.

Сайт без HTTPS передаёт всё, что посетитель вводит в формы — имя, телефон, почту, — открытым текстом, который можно перехватить на пути между браузером и сервером. Это не абстрактный риск: статья 19 152-ФЗ прямо обязывает оператора персональных данных принимать технические меры защиты, и незашифрованное соединение — нарушение этой обязанности, а не вопрос эстетики адресной строки.

Кого это касается

Требование касается любого сайта, где есть хотя бы одна точка сбора персональных данных: форма заявки, обратный звонок, подписка на рассылку, корзина, чат-виджет. В момент, когда посетитель вводит телефон или почту, сайт становится оператором персональных данных, и на него распространяется статья 19 152-ФЗ — обязанность защищать эти данные техническими средствами. HTTPS — базовый и обязательный элемент такой защиты, потому что без шифрования соединения любая другая мера теряет смысл: сами данные всё равно уходят по сети открытым текстом.

Чисто информационный сайт-визитка без единой формы формально под эту обязанность не подпадает — ему нечего защищать. Но на практике таких сайтов почти не осталось: у большинства есть хотя бы форма обратной связи в подвале, а значит, требование действует.

Что говорит закон

Часть 1 статьи 19 152-ФЗ обязывает оператора при обработке персональных данных принимать необходимые правовые, организационные и технические меры для защиты данных от неправомерного или случайного доступа. Закон не содержит списка конкретных технологий — он не называет HTTPS буквально, — но техническая часть требования однозначно читается как обязанность шифровать канал передачи: без этого от «случайного доступа» ничего не защищено, а данные из формы летят по сети так, что их видит любой узел на маршруте между браузером посетителя и сервером.

Отдельного состава именно за отсутствие сертификата в КоАП нет. Механизм работает в два шага: сначала Роскомнадзор при проверке фиксирует отсутствие технических мер защиты и выдаёт предписание их устранить, и только за неисполнение предписания в установленный срок наступает административная ответственность — по ч. 1 ст. 19.5 КоАП.

Не уверены, что у вас с этим порядок? Робот откроет сайт браузером и покажет, что видно проверяющему — бесплатно и без регистрации.

Чем это грозит на практике

Ситуация Норма Санкция для юрлица
Сайт работает без HTTPS ст. 19 152-ФЗ → ч. 1 ст. 19.5 КоАП 10 000 – 20 000 ₽ за неисполнение предписания
Сертификат есть, но HTTP-версия не перенаправляет на HTTPS ст. 19 152-ФЗ → ч. 1 ст. 19.5 КоАП 10 000 – 20 000 ₽ за неисполнение предписания

Сумма сама по себе не выглядит устрашающей — это не вилка по статье 13.11, где счёт для юрлица идёт на сотни тысяч и миллионы. Опаснее другое: отсутствие HTTPS — один из самых заметных снаружи технических сигналов, и он редко приходит один. Сайт, который не озаботился шифрованием, чаще всего не закрыл и другие требования 152-ФЗ — согласие на обработку данных, политику конфиденциальности, локализацию хранения. Полный список того, что смотрит надзор, собран в статье о требованиях Роскомнадзора к сайту, а вилки по самым дорогим составам — в разборе штрафов за нарушение 152-ФЗ.

Кроме штрафа есть более быстрый и заметный эффект: браузеры сами показывают посетителю предупреждение «Сайт небезопасен» или перечёркнутый замок в адресной строке при попытке отправить данные формы по HTTP. Это работает раньше, чем успеет отреагировать Роскомнадзор, — часть посетителей просто не отправит форму, увидев такую метку.

Как это выглядит со стороны робота

Сканер проверяет соединение так же, как это делает браузер посетителя: смотрит, по какому протоколу открывается сайт, и отдельно опрашивает TLS-сертификат сервера напрямую, независимо от того, каким URL сайт указан в отчёте.

Здесь два разных вердикта:

  • Сертификата нет вообще. Ни сайт не открывается по https, ни на порту 443 не отвечает валидный сертификат — это флаг «сайт работает без HTTPS», самая частая находка.
  • Сертификат есть, но HTTP-версия не редиректит. HTTPS настроен, замок в адресной строке горит — но старый адрес с http:// продолжает работать и отдаёт содержимое напрямую. Посетитель, который перешёл по старой ссылке из закладки, поисковой выдачи или письма, отправит данные формы именно по этому незащищённому каналу, даже не заметив разницы. Сканер проверяет это отдельным запросом и, если редиректа нет, ставит второй, более мягкий по формулировке, но юридически тот же самый флаг.

Оба вердикта — violation, сигнал однозначный: здесь нет пограничных случаев, которые сканер помечал бы «нужно проверить руками», как это бывает с более спорными находками вроде страны сервера.

Что чаще всего ломается на практике

  • Сертификат подключён, а принудительный редирект с http на https — забыли включить. Сайт технически защищён, но открывается по обоим адресам одновременно, и старый продолжает жить в поисковом индексе и в старых ссылках.
  • Сертификат истёк и не продлился автоматически. Особенно у бесплатных сертификатов Let's Encrypt со сроком действия 90 дней: если автопродление не настроено или сломалось молча, браузер однажды начинает показывать предупреждение всем посетителям сразу.
  • HTTPS работает на основном домене, но не на поддомене — например, форма заявки живёт на forms.site.ru, а сертификат выпущен только на site.ru.
  • Mixed content: страница открывается по https, но подгружает часть скриптов или картинок по http. Браузер в этом случае тоже показывает предупреждение о небезопасном содержимом, хотя формально сертификат на месте.
  • Редирект настроен только для главной страницы, а остальные разделы сайта по-прежнему доступны по http напрямую.

Как сделать https на сайте

  1. Подключите сертификат. Почти любой российский хостинг делает это в один клик из панели управления — обычно кнопка называется «SSL» или «Безопасное соединение». Бесплатный вариант — Let's Encrypt, платный смысла для рядового сайта не имеет.
  2. Включите принудительное перенаправление с http на https. В панели хостинга это отдельная галочка, в nginx — 301-й редирект в конфигурации сервера. Без этого шага сертификат работает, но старый адрес остаётся открытым.
  3. Проверьте все поддомены и вспомогательные адреса — формы заявок, лендинги на отдельных доменах, версии для мобильных приложений: у каждого должен быть свой сертификат или он должен покрываться общим wildcard-сертификатом.
  4. Настройте автопродление сертификата, если хостинг не делает это сам, и поставьте себе напоминание проверить это раз в квартал — истечение сертификата случается тихо и обнаруживается обычно по жалобе клиента.
  5. Проверьте страницу на mixed content — все скрипты, шрифты и изображения должны загружаться по https, а не по http, даже если сама страница уже защищена.

Как проверить, что закрыто

  • сайт открывается по https:// и браузер показывает закрытый замок без предупреждений;
  • переход на http:// версию адреса автоматически перебрасывает на https://, а не показывает старое содержимое;
  • сертификат действителен минимум ещё месяц — дата окончания видна по клику на замок в адресной строке;
  • на всех поддоменах с формами тоже стоит https;
  • в консоли разработчика браузера (вкладка Console) нет предупреждений о смешанном содержимом.

Быстрее пройти этот список — бесплатной проверкой сайта: она опрашивает сертификат так же, как это делает браузер, и отдельно проверяет, работает ли редирект с http на https.

Частые вопросы

Достаточно ли просто купить сертификат? Нет. Сертификат закрывает половину требования — сама HTTPS-версия начинает работать. Вторая половина — принудительный редирект со старого http-адреса, без него оба адреса продолжают существовать параллельно, и часть посетителей всё ещё попадает на незащищённую версию.

Нужен ли платный сертификат или хватит бесплатного Let's Encrypt? Для обычного сайта разницы в защите нет: и платный, и бесплатный сертификат шифруют соединение одинаково. Платные варианты добавляют расширенную проверку организации для крупного бизнеса, но на состав ст. 19.5 КоАП это никак не влияет.

Штрафуют сразу, без предупреждения? Нет. Сначала Роскомнадзор фиксирует отсутствие технических мер защиты и выдаёт предписание устранить нарушение в срок. Штраф по ч. 1 ст. 19.5 КоАП наступает только за неисполнение этого предписания, а не за сам факт отсутствия HTTPS на момент проверки.

Влияет ли отсутствие HTTPS на позиции сайта в поиске? Это отдельный от 152-ФЗ вопрос, но да: и Яндекс, и Google используют https как один из факторов ранжирования и предупреждают пользователя о небезопасном соединении прямо в браузере — это снижает доверие и конверсию независимо от штрафов.

Если сайт не собирает данные через формы, HTTPS всё равно нужен? Юридическая обязанность по ст. 19 152-ФЗ привязана к обработке персональных данных — на чисто информационном сайте без единой формы её формально нет. Но HTTPS всё равно стоит подключить: это бесплатно, занимает несколько минут и убирает предупреждение браузера, которое отпугивает посетителей вне зависимости от закона.